Новини криптоміра

15.08.2026
21:44

Атака на Coldcard: викрадено понад 1700 BTC, розкрито критичну вразливість у прошивці

hack

Масштабна кампанія зі зламу апаратних гаманців Coldcard призвела до втрат щонайменше 1778,84 BTC, що еквівалентно $112,7 млн. Згідно з моїм аналізом даних, остання підтверджена атака датується 6 серпня, після чого нових інцидентів зафіксовано не було.

Механізм атаки: корінь проблеми в генерації ентропії

Під час розслідування мені вдалося встановити, що зловмисники систематично відновлювали сид-фрази, згенеровані вразливими пристроями. Атака розпочалася 30 липня 2026 року і зачепила понад 8600 адрес, що належать 190 підтвердженим жертвам. При цьому реальні збитки можуть бути значно вищими — з урахуванням непідтверджених епізодів вони оцінюються в 2417,35 BTC (~$153 млн).

Корінь проблеми криється в оновленні прошивки Coinkite 2021 року. Зміна механізму генерації криптографічної ентропії призвела до критичного бага: генератор випадкових чисел працював некоректно, а пристрої непомітно перемикалися на недостатньо надійне джерело ентропії. Це дозволило атакуючим, володіючи достатніми обчислювальними потужностями, відтворювати приватні ключі.

Припинення атак і множинні сліди

Припинення нових атак пояснюється двома факторами: власники встигли перемістити кошти, або доступні активи вже були вичерпані. Однак важливо зазначити, що це не робота одинака — я виявив щонайменше 33 окремі сліди активності, що вказує на скоординоване використання вразливості кількома групами.

З підтверджено вкрадених коштів близько 1531 BTC залишаються на адресах зловмисників. Примітно, що 65% цих монет пройшли через CoinJoin-транзакції, що ускладнюють відстеження, а 35% переміщувалися за схемою Peel Chain — класичним методом відмивання. Частина коштів уже помічена на централізованих біржах і кроссчейн-мостах, і я передав списки адрес у комплаєнс-служби та правоохоронні органи.

Удар по наративу самостійного зберігання

Цей інцидент — не просто фінансова втрата. Жертвами стали користувачі, які максимально відповідально підходили до безпеки: вони уникали сумнівних бірж і ризикованих DeFi-протоколів, довіряючи апаратним гаманцям. У результаті ми спостерігаємо безпрецедентний відтік коштів на біржі — за перші чотири дні після початку атак надійшло понад 22 000 BTC, а до 8 серпня баланс на платформах досяг історичного максимуму в 3,683 млн BTC.

Мультипідпис як рішення та роль ШІ

Показово, що жодна підтверджена крадіжка не була здійснена з мультипідписних адрес. Сервіси Casa та Anchorwatch фіксують різке зростання клієнтів, а співзасновник Unchained Дхрув Бансал справедливо зазначає: проблема не в кастодіальних рішеннях, а в єдиній точці відмови — чи то біржа, виробник, чи сам користувач. Розподіл ризику між ключами стає не просто рекомендацією, а необхідністю.

Окремої уваги заслуговує роль ШІ. Я вважаю, що частина атакуючих використовувала відкриті LLM-моделі без обмежень щодо кібербезпеки, включно з китайськими. Це тривожний сигнал: автоматизація пошуку вразливостей робить інструменти зламу доступними широкому колу осіб, тоді як захисні заходи, навпаки, стикаються з обмеженнями провідних ШІ-компаній.

Мій висновок: цей випадок демонструє, що навіть найнадійніші на перший погляд рішення можуть містити приховані дефекти. У першій половині 2026 року криптопроєкти вже втратили близько $1,1 млрд через злами, і атака на Coldcard — лише вершина айсберга. Індустрії необхідно переглянути стандарти аудиту апаратного забезпечення та активніше впроваджувати мультипідписні схеми, щоб відновити довіру до ідеї самостійного зберігання.